POSITIONING
「診断ツールを回すだけ」にしない
自動スキャンだけを実施して結果をそのまま渡す、という診断は対応しません。誤検知の除去と優先順位づけまでを含めてご提供します。
やること
自動スキャン+トリアージ+改善提案
SQLインジェクション・XSS・CSRFなど、自動診断ツールで高い精度が出る項目を中心にスキャンを実施し、 検出結果を1件ずつ手動で再現確認した上で、重要度と優先順位を付けた改善提案書を作成します。
やらないこと
手動でのペネトレーションテスト
認可不備・ビジネスロジックの不整合・ブラインドSSRFの深堀りなど、自動化になじまず手動検証が前提となる項目は 本サービスの対象外です。これらが必要な場合は、別途ペネトレーションテストとしてお見積りします。
SCOPE
診断範囲
診断に含まれる検査項目と、含まれない項目を最初に明確にしています。
◎ 検査対象
- SQLインジェクション/ブラインドSQLインジェクション
- クロスサイトスクリプティング(反射型・格納型)
- コマンドインジェクション/Evalインジェクション
- ディレクトリトラバーサル/Remote File Inclusion
- CSRF(POST/PUT/DELETE等の保護状況)
- クリックジャッキング(X-Frame-Options等の設定)
- HTTPヘッダインジェクション
- 隠しファイルの露出(.git/.svn/.env等)
- セッションCookieの属性不備(HttpOnly/Secure等)
× 検査対象外(別途ご相談)
- 認可不備・IDOR(他ユーザーのリソースへの不正アクセス)
- ビジネスロジックの不整合(価格改ざん、処理順序のスキップ等)
- ブラインドSSRFの深堀り検証(OOB検知環境が必要な項目)
- 安全でないデシリアライゼーションの詳細検証
- OS・ミドルウェア等のインフラ層の脆弱性診断
- ソーシャルエンジニアリング・物理セキュリティ
FLOW
ご依頼から納品までの流れ
01
ヒアリング
対象サイトの構成、ログイン要否、想定される検査への影響を確認します。
02
実施合意・スキャン実行
実施日時・対象範囲を書面で合意の上、自動診断ツールでスキャンを実行します。
03
トリアージ・分析
検出結果を1件ずつ再現確認し、誤検知を除去した上で重要度を判定します。
04
報告書・改善提案の提出
優先順位付きの改善提案書を提出し、内容についての質問対応を行います。
PRICING
料金の目安
- 脆弱性診断
- 200,000円〜/件ヒアリング・スキャン実施・トリアージ・改善提案書の作成までを含みます。1サイトを想定した目安です。
- 再診断
- 都度見積り改善対応後の再スキャン。修正箇所を絞った再診断であれば初回より短時間・低コストで実施します。
- 大規模サイト
- 別途見積りページ数・パラメータ数が多く、スキャンに長時間を要すると想定される場合は個別にお見積りします。
※表示価格は全て税抜です。
あわせて:月額定額の情シス外注や、ランサムウェア対策パッケージとあわせてのご提案も可能です。 それぞれ別契約となります。
CONTACT
お問い合わせ
対象サイトの規模・構成をお伺いした上で、診断範囲と料金をご提示します。